Saltar al contenido

Política de Protección de Datos Personales · versión 1.0

Política de Protección de Datos Personales de OmniLex

Este es un instrumento interno de gobierno y cumplimiento de OmniLex frente a la Ley Orgánica de Protección de Datos Personales (LOPDP). No sustituye la Política de Privacidad dirigida a los titulares de datos, ni los contratos y acuerdos de encargo de tratamiento suscritos con clientes o proveedores.

Relación con la Política de Privacidad v1.2: mientras la Política de Privacidad explica a un titular externo qué le pasa a sus datos, este documento explica hacia adentro de OmniLex cómo se gobierna, controla y audita ese tratamiento — roles internos, principios, ciclo de vida del dato y controles técnicos concretos.

1. Objeto

Esta política establece los principios, roles, controles y reglas internas con los que OmniLex gobierna el tratamiento de datos personales del que es responsable o encargado. Es un instrumento de gobierno y cumplimiento — no sustituye la Política de Privacidad dirigida a los titulares, ni los contratos con clientes y proveedores.

2. Alcance

Aplica a toda persona que trabaje para OmniLex, a todo sistema y proveedor que participe en el tratamiento de datos personales bajo su responsabilidad o encargo, y a todos los tratamientos descritos en la sección 7 de este documento.

3. Marco normativo y criterios aplicables

Esta política se fundamenta en la LOPDP del Ecuador y sus normas de desarrollo, así como en los criterios y buenas prácticas internacionalmente reconocidos en materia de protección de datos personales, en lo que resulten compatibles con el marco legal ecuatoriano.

4. Principios de protección de datos

Juridicidad y lealtadTodo tratamiento debe tener una base legal identificable y realizarse de forma leal hacia el titular.
TransparenciaLa forma en que se tratan los datos debe poder explicarse en lenguaje claro.
FinalidadLos datos se recolectan para fines determinados y no se reutilizan para fines incompatibles.
Pertinencia y minimizaciónSolo se trata el dato necesario para la finalidad concreta.
ExactitudLos datos deben mantenerse correctos y actualizados.
Conservación limitadaLos datos no se conservan más tiempo del necesario ni del configurado.
Seguridad, confidencialidad y responsabilidad proactivaSe aplican controles técnicos y organizativos, y se documenta la evidencia de su cumplimiento.

5. Roles y responsabilidades

Rol Responsabilidad principal
Gerencia GeneralAprueba esta política y asigna los recursos necesarios para cumplirla.
Delegado de Protección de Datos (DPD)Supervisa el cumplimiento normativo y es el punto de contacto con la SPDP y los titulares.
Responsables de producto y tecnologíaAplican privacidad desde el diseño y por defecto en cada funcionalidad nueva.
Usuarios internos y administradoresTratan los datos únicamente dentro de su función autorizada.
Proveedores y subencargadosCumplen las instrucciones contractuales de tratamiento y reportan incidentes.

6. Gobierno del ciclo de vida del dato

Cada fase del ciclo de vida de un dato personal — recolección, almacenamiento, uso y consulta, comunicación a terceros, conservación y eliminación o anonimización — tiene una regla interna y un control mínimo asociado, verificado periódicamente por el DPD junto con los equipos técnicos responsables.

7. Tratamientos principales de OmniLex

Tratamiento Rol de OmniLex
Gestión comercialResponsable
Plataforma SGDLOPDPEncargado, salvo actividades propias de administración de la plataforma
Copiloto de IAEncargado o responsable, según la finalidad concreta del uso
Seguridad, logs e incidentesResponsable o encargado, según el dato involucrado

8. Privacidad desde el diseño y por defecto

  • Las funcionalidades de inteligencia artificial deben evitar enviar al modelo datos personales innecesarios.
  • Los resultados de herramientas internas enviados al modelo deben contener únicamente el resumen mínimo necesario para continuar el razonamiento, no el dato completo.
  • Los cambios de retención, eliminación o migración de datos deben probarse en un ambiente de pruebas antes de aplicarse en producción.
  • Toda nueva funcionalidad que trate datos personales debe evaluarse contra estos principios antes de su publicación.

9. Copiloto de IA

Minimización y pseudonimizaciónImplementado, con límites heurísticos aceptados y documentados
TTL del mapa de pseudonimización pendiente30 minutos, confirmado en código y en pruebas
Minimización de resultados de herramientas ("tool-results")Regla arquitectónica permanente: todo resultado enviado al modelo debe minimizarse por defecto
Azure OpenAI GlobalStandardRiesgo residual documentado — no se promete procesamiento exclusivo en una región
Limitaciones del detector heurísticoRiesgo residual aceptado y mitigado, no cerrado

10. Gestión de proveedores y subencargados

OmniLex mantiene un inventario de sus proveedores técnicos con acceso a datos personales (Microsoft Azure, Microsoft Azure OpenAI y otros proveedores auxiliares), y exige de cada uno garantías contractuales de confidencialidad y tratamiento acorde a instrucciones — sin que esta clasificación técnica determine, por sí sola, si existe o no una transferencia internacional en un caso concreto.

11. Seguridad

OmniLex aplica controles de autenticación multifactor, control de acceso basado en roles, cifrado de campos sensibles y bitácora de auditoría inmutable. El acceso público a la infraestructura de red (sin Private Endpoint dedicado) permanece como un riesgo de endurecimiento identificado y no resuelto — no inexistente — cuya corrección se planifica en una fase separada de hardening de red, deliberadamente no incluida en este release.

12. Conservación, eliminación y backups

El valor 0 en la configuración de retención del Copiloto significa retención indefinida o borrado automático desactivado. Cuando una conversación se elimina, sus mensajes se eliminan en cascada. Las copias de seguridad (backups) siguen su propio ciclo de vida y pueden conservar datos ya eliminados de la base operativa hasta que ese ciclo las sobrescriba.

13. Atención de derechos de los titulares

Las solicitudes de derechos de los titulares se atienden conforme a los plazos y condiciones descritos en la Política de Privacidad, con evidencia registrada en la plataforma SGDLOPDP cuando la solicitud provenga de un tenant cliente.

14. Gestión de incidentes y brechas

Cada incidente sigue un flujo de detección, contención, evaluación, comunicación y cierre, con una acción mínima y un responsable asignado en cada fase, documentado en el módulo de Gestión de Incidentes de la plataforma.

15. Formación, confidencialidad y cultura de cumplimiento

El personal con acceso a datos personales recibe formación periódica sobre esta política y suscribe compromisos de confidencialidad como condición de acceso a los sistemas.

16. Auditoría, revisión y mejora continua

Esta política debe revisarse al menos una vez al año, o antes cuando existan cambios relevantes en la normativa, la arquitectura técnica o los tratamientos descritos.

17. Reclamaciones ante la SPDP

Sin perjuicio de los canales internos de atención, cualquier titular puede presentar una reclamación ante la Superintendencia de Protección de Datos Personales del Ecuador.

18. Control de versión y aprobación

Versión Fecha Aprobación
1.05 de septiembre de 2026Aprobado por el DPD y la Gerencia General

Revisión ordinaria: anual · Revisión extraordinaria: ante cualquier cambio relevante.

Última actualización: 5 de septiembre de 2026 · Versión 1.0